CVE-2022-36267
In Airspan AirSpot 5410 versione 0.3.4.1-4 e precedenti esiste una vulnerabilità di iniezione di comandi remoti non autenticata. La funzionalità di ping può...
- Pubblicato
- 8 ago 2022
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 20 set 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
In Airspan AirSpot 5410 versione 0.3.4.1-4 e precedenti esiste una vulnerabilità di iniezione di comandi remoti non autenticata. La funzionalità di ping può essere richiamata senza autenticazione utente creando una richiesta http dannosa tramite l'iniezione di codice in uno dei parametri, consentendo l'esecuzione remota di codice. Questa vulnerabilità viene sfruttata tramite il file binario /home/www/cgi-bin/diagnostics.cgi che accetta richieste non autenticate e dati non sanitizzati. Di conseguenza, un attore malintenzionato può creare una richiesta specifica e interagire da remoto con il dispositivo.
Fonti
2PoC Script per CVE-2022-36267: Sfrutta una vulnerabilità di iniezione di comandi remoti non autenticata nell'antenna Airspan AirSpot 5410.
Samy Younsi · linux · 20 set 2022
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.